Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO) für CI4U HACCP Mini

Version 2026-10-02

Auftragnehmer: Kambas OleoPress UG (haftungsbeschränkt), Freiligrathstraße 25, 41238 Mönchengladbach, vertreten durch Sandra Schertz-Kames, Handelsregister Amtsgericht Mönchengladbach HRB 23766, E-Mail office@ci4u.de (nachfolgend „Auftragnehmer“).

Auftraggeber: das Unternehmen, das sich bei CI4U HACCP Mini registriert hat; Name und Anschrift ergeben sich aus den Firmenangaben im Konto (nachfolgend „Auftraggeber“, Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO).

Die Vereinbarung kommt zustande, wenn der Auftraggeber nach Eingabe seiner Firmenangaben das Kästchen zur AVV bestätigt. Zeitpunkt und Version dieses Textes werden gespeichert und stehen im Konto unter „Meine AVV“.

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer stellt dem Auftraggeber die Web-Anwendung „CI4U HACCP Mini“ zur Dokumentation der Eigenkontrolle bereit (Leistung nach den AGB). Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers.

(2) Die Vereinbarung beginnt mit dem Abschluss durch den Auftraggeber (§ 10 Abs. 1) und gilt, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet, längstens bis zur Löschung des Kontos.

§ 2 Art, Zweck, Daten und Betroffene

Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

§ 3 Rechte und Weisungen des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er legt fest, welche Daten er eingibt.

(2) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisung ist die Nutzung der Funktionen der Anwendung (Eingeben, Ändern, Exportieren, Löschen) sowie diese Vereinbarung. Weitere Weisungen sind in Textform (E-Mail genügt) zu erteilen. Das gilt auch für die Übermittlung in ein Drittland, es sei denn, der Auftragnehmer ist nach Unionsrecht oder dem Recht eines Mitgliedstaats dazu verpflichtet; in diesem Fall teilt er dem Auftraggeber diese Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.

§ 4 Pflichten des Auftragnehmers

(1) Vertraulichkeit: Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Sicherheit: Der Auftragnehmer trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie dem Stand der Technik entsprechend weiter. Wesentliche Änderungen dürfen das Schutzniveau nicht absenken.

(3) Betroffenenrechte: Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Anträge, die bei ihm eingehen, leitet er unverzüglich weiter.

(4) Unterstützung: Der Auftragnehmer unterstützt den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung), soweit ihm die Informationen zur Verfügung stehen.

(5) Verletzungen: Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, in der Regel innerhalb von 48 Stunden nach Kenntnis, an die im Konto hinterlegte E-Mail-Adresse, mit den ihm bekannten Angaben nach Art. 33 Abs. 3 DSGVO.

(6) Verzeichnis: Der Auftragnehmer führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht bestellt (keine gesetzliche Pflicht).

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 14 Tage vorher in Textform über beabsichtigte Hinzuziehungen oder Ersetzungen. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine Lösung möglich, kann jede Partei diese Vereinbarung und die Nutzung zum Zeitpunkt der Änderung kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf Pflichten, die denen dieser Vereinbarung entsprechen, und haftet für sie wie für eigenes Handeln.

§ 6 Verarbeitung außerhalb der EU

Die Verarbeitung findet in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt. Eine Übermittlung in ein Drittland erfolgt nur auf dokumentierte Weisung des Auftraggebers und unter Einhaltung von Kapitel V DSGVO.

§ 7 Nachweise und Kontrolle

(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung erforderlich sind (zum Beispiel Beschreibung der Maßnahmen, Auskunft zu Unterauftragsverarbeitern).

(2) Der Auftraggeber kann nach rechtzeitiger Anmeldung, in der Regel einmal jährlich und während üblicher Geschäftszeiten, die Einhaltung prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen, ohne den Betrieb unverhältnismäßig zu stören. Die Prüfung erfolgt vorrangig anhand von Dokumenten und Auskünften.

§ 8 Rückgabe und Löschung

(1) Der Auftraggeber kann seine Daten jederzeit selbst exportieren (ZIP mit CSV und JSON) und löschen.

(2) Nach Beendigung der Nutzung oder Löschung des Kontos löscht der Auftragnehmer die Daten des Auftraggebers einschließlich der Datenbank des Kontos. In Datensicherungen sind die Daten höchstens 14 Tage weiter enthalten und werden danach überschrieben. Das gilt nicht, soweit nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Den Nachweis über den Abschluss dieser Vereinbarung (Zeitpunkt, Konto, Firmenangaben, Version) bewahrt der Auftragnehmer bis zum Ablauf der Verjährungsfrist auf.

(3) Konten ohne Anmeldung werden nach fünf Jahren nach vorheriger Warnung per E-Mail gelöscht. Der Auftraggeber ist für die Einhaltung eigener Aufbewahrungsfristen verantwortlich und sollte seine Daten rechtzeitig exportieren.

§ 9 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gilt Nr. 8 der AGB; Art. 82 Abs. 4 und 5 DSGVO bleiben unberührt.

§ 10 Schlussbestimmungen

(1) Diese Vereinbarung kommt elektronisch zustande, wenn der Auftraggeber nach Eingabe seiner Firmenangaben das Kästchen zur AVV bestätigt; vorher können keine Betriebsdaten eingegeben werden. Der Auftragnehmer protokolliert Zeitpunkt, Konto, die Firmenangaben zu diesem Zeitpunkt und die Version dieses Textes und stellt dem Auftraggeber im Konto die ausgefüllte Fassung unter „Meine AVV“ zum Ausdruck bereit.

(2) Bei Widersprüchen zu den AGB geht diese Vereinbarung für die Verarbeitung personenbezogener Daten vor. Änderungen und Ergänzungen bedürfen der Textform. Der Auftragnehmer kann die Vereinbarung ändern, wenn es zur Anpassung an Recht oder Technik erforderlich ist; er informiert den Auftraggeber mindestens 30 Tage vorher, und die Änderung gilt als genehmigt, wenn der Auftraggeber nicht innerhalb dieser Frist widerspricht; darauf weist der Auftragnehmer in der Mitteilung hin. Bei Widerspruch kann jede Partei diese Vereinbarung und die Nutzung zum Zeitpunkt der Änderung kündigen.

(3) Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam.

Anlage 1: Gegenstand, Daten, Betroffene

  • Art der Verarbeitung: Erheben, Speichern, Auswerten, Bereitstellen und Löschen der vom Auftraggeber eingegebenen Daten; Versand von System-E-Mails.
  • Zweck: Bereitstellung der Dokumentationsanwendung (Kontrollen, Wareneingang, Reinigung, Belehrungen, Maßnahmen, Berichte, Export).
  • Arten von Daten: Kontodaten (E-Mail-Adresse, Firmenname, Kürzel, Betriebsart), Stammdaten des Betriebs (Anschrift, Ansprechpartner, Verantwortliche Person, Behörde, Logo), Einträge (Messwerte, Zeitpunkte, Kürzel der handelnden Person, Maßnahmen, Bemerkungen), Wareneingang (Lieferant, Anschrift, Lieferschein, Charge), Belehrungen (Name der Person, Datum), technische Daten (nur soweit zur Bereitstellung nötig). Daten zur Kontoverwaltung, zur Anmeldung, zum Missbrauchsschutz und Server-Protokolle verarbeitet der Auftragnehmer als eigener Verantwortlicher (siehe Datenschutzerklärung).
  • Kategorien Betroffener: Beschäftigte des Auftraggebers (Kürzel, Namen in Belehrungen), Ansprechpartner von Lieferanten, Nutzer des Kontos. Besondere Kategorien personenbezogener Daten sind nicht vorgesehen; der Auftraggeber gibt sie nicht ein, insbesondere keine Gesundheitsdaten von Beschäftigten in Freitextfeldern (Bemerkungen, Maßnahmen, Belehrungen).

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Vertraulichkeit/Zutritt: Betrieb auf Servern des Auftragnehmers in Deutschland (Mönchengladbach); Zutritt nur für berechtigte Personen.
  • Zugang: Anmeldung mit Passwort (nur als scrypt-Hash gespeichert), Mindestlänge, Sperre bei Fehlversuchen, Sitzung wird beim Passwortwechsel ungültig; Administratorzugang nur mit Schlüssel.
  • Zugriff: Jedes Konto hat eine eigene Datenbankdatei; kein kontoübergreifender Zugriff in der Anwendung; Zugriff des Auftragnehmers auf Kontodaten nur bei Störungsbeseitigung auf Anfrage.
  • Weitergabe: Verschlüsselte Übertragung (TLS); Sicherheits-Header, Schutz vor Seitenübergriffen (CSRF, Content-Security-Policy); keine Weitergabe an Dritte außer Anlage 3.
  • Eingabe: Einträge werden nie überschrieben (Korrektur ist ein neuer Eintrag); Änderungen an Einstellungen stehen im Änderungsprotokoll.
  • Verfügbarkeit: Tägliche Datensicherung der Anwendung (14 Stände) und zusätzlich Sicherung der Server auf Ebene der Virtualisierung (Proxmox) mit einer Aufbewahrung von 14 Tagen; Wiederherstellung aus der Sicherung ist möglich.
  • Trennung/Zweckbindung: Getrennte Datenbanken je Konto; keine Verwendung der Betriebsdaten für Werbung oder Auswertungen außerhalb der Leistung.
  • Datensparsamkeit: Keine Betriebsdaten in Server-Protokollen; IP-Adressen nur als gekürzter Hash für Missbrauchsschutz (2 Tage); Server-Protokolle (Zugriffe, ohne Betriebsdaten) bis zu fünf Wochen.
  • Organisation: Verpflichtung der Mitarbeitenden auf Vertraulichkeit, Meldeweg für Sicherheitsvorfälle, regelmäßige Aktualisierungen.

Anlage 3: Unterauftragsverarbeiter

  • IONOS SE, Elgendorfer Str. 57, 56410 Montabaur (Deutschland): Versand der System-E-Mails (Bestätigung, Passwort-Zurücksetzen) über SMTP; verarbeitet E-Mail-Adresse und Mailtext.

Die Server betreibt der Auftragnehmer selbst (Deutschland, Mönchengladbach); das ist kein Unterauftragsverhältnis. Mit IONOS besteht die dortige Vereinbarung zur Auftragsverarbeitung (https://www.ionos.de/terms-gtc/avv/).